Minacce · 90 giorni fa
Non è solo un banking trojan retoolato per nuovi bersagli. Il punto è che la campagna si nasconde dal controllo esterno: da fuori Spagna e Portogallo può sembrare assente, perché il payload viene servito solo a chi appare nella regione giusta. Questo fa saltare il presupposto su cui si basano sandbox e triage remoto: se l’analisi parte dal posto sbagliato, l’infezione non si vede proprio.
Fortinet segnala Ousaban attivo contro clienti bancari in Spagna e Portogallo da maggio 2026. La catena usa PDF esca, geofencing lato server, steganografia e un payload che prende di mira servizi bancari come Santander, BBVA, CaixaBank, Revolut e Caixa Geral de Depósitos, con keylogging, screenshot, clipboard injection e schermate fasulle per rubare credenziali.
Per i team antifrode e SOC, il rischio è un conteggio falso al ribasso: un attacco regionale può sembrare innocuo in laboratorio e emergere solo quando compaiono login anomali, frodi o reclami. Qui il problema non è soltanto il trojan, ma il fatto che il meccanismo di consegna sia costruito per tenere gli analisti fuori dalla stanza.
2 fonti che coprono questa storia
Ousaban Banking Trojan Targets Iberian Bank Users with Fake PDF Lures
Fortinet says the May 2026 Ousaban campaign uses PDF lures, geofencing, and steganography to target Windows banking users.
Brazilian Banking Trojan Ousaban Targets Spain and Portugal
FortiGuard says the Brazilian banking trojan Ousaban is targeting Spain and Portugal via phishing
Part of the PlainSec briefing for 2026-07-01